namher-sec/wazuh-incident-response-case-study
GitHub: namher-sec/wazuh-incident-response-case-study
一份基于 Wazuh SIEM 的企业 Active Directory SMB 暴力破解攻击事件响应案例研究报告。
Stars: 0 | Forks: 0
# 事件响应报告:IR-2026-001
**标题:** 企业 Active Directory SMB 凭据暴力破解与未经授权访问
**严重程度:** 高(Level 3 / P2)
**状态:** 已关闭 / 已修复
**分析师:** 安全运营中心 (SOC) 主管
**日期:** 2026 年 7 月 30 日
**目标环境:** Active Directory 企业域控制器 (`windows10server`)
## 1. 执行摘要
**2026 年 7 月 30 日**,在 **21:38:57 UTC** 至 **21:42:20 UTC** 期间,Wazuh 安全信息与事件管理 (SIEM) 系统检测到针对主机 `windows10server` (`192.168.122.114`) 上 SMB 服务的自动化网络凭据暴力破解攻击。
攻击源自内部 IP `192.168.122.122`(Kali Linux 攻击机),利用了高频认证探测。综合 Windows 安全事件日志、Sysmon 和 Wazuh 关联规则收集的遥测数据,识别出多次快速认证循环,最终导致凭据被成功破解(`Windows Logon Success`,规则 ID `60106`)。
我们立即启动了事件遏制程序:隔离了目标域账户,终止了会话持久化,并部署了主机防火墙规则以阻止来自 `192.168.122.122` 的入站流量。遏制后未检测到二次横向移动或后渗透活动。
## 2. 基础设施与环境拓扑
| 角色 | 主机名 / 操作系统 | IP 地址 | Agent / 组件 |
| :--- | :--- | :--- | :--- |
| **攻击机** | `Kali Linux` | `192.168.122.122` | CrackMapExec / Hydra |
| **目标主机** | `windows10server` (Windows Server 2022 AD DC) | `192.168.122.114` | Wazuh Agent v4.x + Sysmon v15.x |
| **SIEM / Manager** | `Ubuntu Server` | `192.168.122.103` | Wazuh Manager + Indexer + Dashboard |
```
┌────────────────────────────────┐
│ Kali Attacker Host │
│ 192.168.122.122 │
└───────────────┬────────────────┘
│
│ 1. SMB Brute-Force / Password Spray (Port 445)
▼
┌────────────────────────────────────────────────────────────────────────┐
│ Target: windows10server (192.168.122.114) │
│ - Windows Event ID 4625 (Logon Failures) │
│ - Windows Event ID 4624 (Logon Success) │
│ - Sysmon Event ID 3 (Network Connection) │
└────────────────────────────────────┬───────────────────────────────────┘
│
│ 2. Real-time Telemetry (Port 1514/1515)
▼
┌────────────────────────────────┐
│ Wazuh Manager / SIEM │
│ 192.168.122.103 │
└────────────────────────────────┘
```
## 3. 事件时间线 (UTC)
| 时间戳 | 事件 / 遥测来源 | 详情与影响 |
| :--- | :--- | :--- |
| **21:38:57** | 初始侦察与连通性 | Sysmon Event ID 3 记录了来自 `192.168.122.122` 在端口 445 上的入站 TCP SYN 连接。 |
| **21:40:30** | 快速认证探测 | `windows10server` 上生成了多次快速登录失败事件(`Event ID 4625`,SubStatus `0xc000006a`)。 |
| **21:40:33** | 超过阈值 / 触发告警规则 | Wazuh Manager 关联多次失败事件;触发规则 `60115`(`Multiple Windows logon failures from same source`)。 |
| **21:40:52** | 有效凭据认证 | 记录到域账户的认证成功(`Event ID 4624`,Logon Type 3)。触发 Wazuh 规则 `60106`。 |
| **21:42:20** | 会话拆除与注销 | 记录到用户注销事件(`Event ID 4634` / 规则 `60137`)。总攻击窗口:约 3 分 23 秒。 |
| **21:45:00** | 分析师分诊与初步响应 | SOC 分析师在 Wazuh Threat Hunting 模块中识别出高严重性告警链。 |
| **21:48:00** | 执行遏制 | 通过 Active Directory PowerShell 禁用目标域账户;添加入站规则以丢弃 `192.168.122.122` 的流量。 |
## 4. 遥测分析与证据收集
### A. Windows 安全事件日志 (`eventvwr.msc`)
* **Event ID 4625 (登录失败):**
* `TargetUserName`: 目标账户(`Administrator` / 域用户)
* `LogonType`: `3` (网络登录 - SMB / NBT)
* `Workstation Name`: 攻击机
* `Source Network Address`: `192.168.122.122`
* `Process Name`: `C:\Windows\System32\lsass.exe`
* `SubStatus`: `0xc000006a` (用户名存在,但密码错误)
* **Event ID 4624 (登录成功):**
* `LogonType`: `3` (网络)
* `TargetUserName`: 目标账户
* `IpAddress`: `192.168.122.122`
### B. Sysmon 遥测 (`Microsoft-Windows-Sysmon/Operational`)
* **Sysmon Event ID 3 (检测到网络连接):**
* `Image`: `System` / `lsass.exe`
* `SourceIp`: `192.168.122.122`
* `DestinationIp`: `192.168.122.114`
* `DestinationPort`: `445` (SMB)
* `Initiated`: `false` (入站连接)
### C. Wazuh SIEM 关联 (`Threat Hunting / Events`)
在 Wazuh Dashboard 中查看 `agent.name: windows10server`,确认了以下核心规则的触发:
* **Rule ID 60109:** `Windows: Logon failure` (Level 3)
* **Rule ID 60115:** `Multiple Windows logon failures from same source` (Level 10 - 高严重性)
* **Rule ID 60106:** `Windows Logon Success` (Level 3)
* **Rule ID 60137:** `Windows User Logoff` (Level 3)
## 5. 攻陷指标 (IOCs)
| 指标类型 | 值 | 上下文 |
| :--- | :--- | :--- |
| **攻击者 IPv4 地址** | `192.168.122.122` | 内部攻击机 (Kali Linux) |
| **目标 IPv4** | `192.168.122.114` | 企业域控制器 (`windows10server`) |
| **受攻击协议** | SMB / TCP 端口 445 | 服务器消息块文件共享与认证 |
| **目标用户** | 用户账户 | 通过字典喷射被攻陷 |
| **Windows Event IDs** | `4625`, `4624`, `4634` | 安全审计日志 |
| **Wazuh Rule IDs** | `60109`, `60115`, `60106`, `60137` | SIEM 检测规则 |
## 6. 根因分析
1. **弱密码策略:** 目标账户使用了常见字典列表中存在的弱密码或易猜测密码,使其容易受到快速自动化的猜测攻击。
2. **缺乏主动响应 / 自动阻断:** 端点未配置自动化的主动响应脚本,以便在超过 5 次登录失败尝试后动态丢弃源 IP。
3. **不受限制的入站 SMB:** TCP 端口 445 对内部子网开放,缺乏微隔离或主机防火墙限制来防止非管理子网探测域控制器。
## 7. 遏制、根除与修复措施
### 步骤 1:账户隔离 (PowerShell)
立即禁用被攻陷的用户账户,以防止进一步的认证或横向移动:
```
Disable-ADAccount -Identity "JohnDoe"
Revoke-ADAccountPassword -Identity "JohnDoe"
```
### 步骤 2:主机网络遏制
在 Windows Server 防火墙上阻止源自攻击机的所有入站流量:
```
New-NetFirewallRule -DisplayName "Block Attacker IP 192.168.122.122" `
-Direction Inbound `
-Action Block `
-RemoteAddress "192.168.122.122" `
-Enabled True
```
### 步骤 3:会话清除
清除 `windows10server` 上的活动 SMB 网络连接:
```
Get-SmbSession | Where-Object { $_.ClientComputerName -eq "192.168.122.122" } | Close-SmbSession -Force
```
## 8. 经验教训与安全建议
1. **实施细粒度密码策略 (FGPP):**
强制要求所有域账户的密码长度至少为 **14 个字符**,并结合账户锁定阈值(例如,在 15 分钟内失败 5 次后锁定账户)。
2. **配置 Wazuh Active Response:**
在 `windows10server` 上启用 Wazuh 原生的 Active Response 集成,以便在触发 **Rule ID 60115** 或 **Rule ID 60109** 时自动执行 `netsh advfirewall`。
3. **启用 SMB 强化与网络隔离:**
使用主机防火墙限制对域控制器上 SMB (端口 445) 的入站访问,以便只有授权的管理跳板机或子网才能发起连接。
标签:AI合规, AMSI绕过, Terraform 安全, Windows Server, 威胁检测, 安全运营, 库, 应急响应, 扫描框架, 红队行动, 网页分析工具